Учебные направления по РБПО
Четыре новых учебных курса по разработке безопасного программного обеспечения и тестированию на проникновение. Программы построены на актуальной нормативной базе ФСТЭК России и охватывают весь спектр ролей — от руководителя ИБ до разработчика и эксперта органа сертификации.
Обзор продуктовой линейки
Четыре независимых курса. Каждый имеет собственное место в типовом маршруте подготовки специалиста по информационной безопасности — от базовой грамотности руководителя до углублённой подготовки практикующего пентестера или разработчика безопасного ПО.
Оценка уровня защищённости периметра ИИ, тестирование на проникновение и оценка защищённости веб-приложений
Базовый курс для руководителей ИБ, аудиторов, системных администраторов. Понимание процессов оценки защищённости, методологий пентеста, нормативных требований РФ.
ПЕНТЕСТ-02 · углублённый · отдельная страницаСпециалист по оценке уровня защищённости периметра ИИ, тестированию на проникновение и оценке защищённости веб-приложений
Расширенная программа для практикующих пентестеров, специалистов SOC и DevSecOps. Полный цикл от OSINT-разведки до постэксплуатации, реверс-инжиниринг, OWASP Top 10, обход EDR/AD. Открыть подробную страницу курса →
ПВС СТАТСтатический анализ ПО в соответствии с требованиями ГОСТ Р 71207-2024 с применением PVS-Studio
Курс для разработчиков и AppSec. Принципы статанализа, нормативная база, практическая работа с PVS-Studio, интеграция в CI/CD, организация процесса по новому ГОСТу.
ФАЗЗИНГФаззинг-тестирование для разработки безопасного программного обеспечения в соответствии с требованиями ГОСТ Р 56939
Курс для разработчиков СрЗИ, экспертов органов сертификации и DevSecOps. Динамический анализ, AFL++ / libFuzzer / Sydr-Fuzz, фаззинг компилируемых, веб- и системных языков, верификация уязвимостей.
Как использовать каталог. Здесь опубликованы авторские программы, состав модулей, объём и практикумы. Для обсуждения проведения занятия, формата и состава группы напишите автору.
Нормативная основа 2025–2026
Все четыре курса опираются на актуальную нормативную базу. В 2025 году ФСТЭК России выпустила три новые методики и обновлённый базовый приказ; в 2024 году введены два новых ГОСТа по разработке безопасного ПО — все они учтены в программах обучения.
Хронология ключевых документов
Связь нормативки с курсами
| Документ | Курс, в котором изучается |
|---|---|
| ГОСТ Р 71207-2024 «Статический анализ ПО» | ПВС СТАТ |
| ГОСТ Р 56939-2024 «Разработка безопасного ПО» | ФАЗЗИНГ (процесс №11), ПВС СТАТ (процесс №10) |
| Приказ ФСТЭК №117 от 11.04.2025 | ПЕНТЕСТ-01, ПЕНТЕСТ-02 |
| Методика пентеста от 25.06.2025 | ПЕНТЕСТ-01, ПЕНТЕСТ-02 |
| Методика анализа защищённости ИС от 25.11.2025 | ПЕНТЕСТ-01, ПЕНТЕСТ-02 |
| Методика КЗИ от 11.11.2025 | ПЕНТЕСТ-01 (контекстно) |
| ФЗ-187 «О безопасности КИИ», 239 / 117 ФСТЭК | ФАЗЗИНГ (нормативное обоснование требований к ЗО КИИ) |
Все программы регулярно обновляются. При изменении нормативной базы автор актуализирует программы: учтены требования действующих ГОСТ Р 56939-2024 и ГОСТ Р 71207-2024, методик ФСТЭК России и приказа №117. Конкретный состав документов уточняется перед проведением занятия.
ПЕНТЕСТ-01
Оценка уровня защищённости периметра информационной инфраструктуры, тестирование на проникновение и оценка защищённости веб-приложений (пентест).
Базовый курс для специалистов, которым необходимо системно понимать процессы тестирования на проникновение: руководителей и аудиторов ИБ, системных администраторов, специалистов по compliance. Изучается нормативно-правовая база РФ, методологии проведения обследований, основы работы с инфраструктурой Windows и Linux, формирование отчётности и дорожных карт по повышению защищённости. В программе — практическая работа с системой комплексного анализа защищённости «Сканер-ВС» и разбор юридических аспектов деятельности пентестера.
Программа курса (7 разделов)
- Основы информационной безопасности и нормативные документы Российской Федерации
- Методологии тестирования на проникновение
- Обследование ИТ-инфраструктуры
- Тестирование на проникновение — Windows
- Тестирование на проникновение — Linux
- Реверс-инжиниринг приложений
- Отчётность и дорожные карты повышения защищённости
Ключевые компетенции после обучения
Нормативная база
Понимание требований РФ к защите информации и методологий проведения обследований защищённости.
Обследование инфраструктуры
Навыки проведения обследования ИТ-инфраструктуры — внутренний и внешний периметр.
Инструменты сканирования
Работа с отечественными инструментами «Сканер-ВС» и «Инспектор» для оценки защищённости.
Отчёты и рекомендации
Подготовка отчётов и дорожных карт по повышению уровня информационной безопасности.
ПЕНТЕСТ-02
Специалист по оценке уровня защищённости периметра информационной инфраструктуры, тестированию на проникновение и оценке защищённости веб-приложений (пентест).
Расширенная программа подготовки практикующих специалистов: пентестеров, специалистов SOC, DevSecOps-инженеров, разработчиков ПО, сетевых инженеров. Углублённо рассматриваются методы эксплуатации уязвимостей, реверс-инжиниринг, безопасность веб-приложений (OWASP Top 10), беспроводных сетей, IoT и облачных вычислений. Особое внимание — автоматизации тестирования на Python, обходу средств активной защиты (EDR/Firewall/IPS) и постэксплуатации в среде Active Directory.
Программа курса (12 модулей)
Базовая часть (1–6)
Теория и инфраструктура- Основы ИБ и нормативные документы РФ
- Методологии пентеста
- Обследование ИТ-инфраструктуры
- Пентест АРМ Windows
- Пентест АРМ Linux
- Реверс-инжиниринг приложений
Углублённая часть (7–12)
Практическое тестирование- Эксплуатация уязвимостей
- Разведка OSINT
- Тестирование беспроводных сетей и мобильных платформ
- Тестирование веб-приложений (OWASP Top 10)
- Постэксплуатация и Active Directory
- Тестирование операционных технологий и облачных вычислений
Ключевые компетенции после обучения
- Полный цикл пентеста от разведки OSINT до постэксплуатации.
- Автоматизация на Python — написание скриптов автоматизации тестирования.
- Реверс-инжиниринг приложений и анализ защищённости программного кода.
- Обход средств активной защиты — EDR, Firewall, IPS — и работа в среде Active Directory.
- Тестирование веб-приложений (OWASP Top 10), мобильных платформ, Wi-Fi, IoT и облачных сред.
- Подготовка итоговой аттестационной работы — экзаменационное тестирование сети.
Открыть отдельную подробную посадочную для ПЕНТЕСТ-02 — pentest-02.html. Эту прямую ссылку удобно дать клиенту, которого интересует именно углублённый 10-дневный пентест: там — программа все 12 модулей с пояснениями, инструментальный стек по направлениям, аттестация, сравнение с ПЕНТЕСТ-01, FAQ.
ПВС СТАТ — Статический анализ + PVS-Studio
Статический анализ программного обеспечения в соответствии с требованиями ГОСТ Р 71207-2024 с применением PVS-Studio.
Курс подготовлен в соответствии с требованиями нового ГОСТ Р 71207-2024. Слушатели изучают принципы статического анализа кода, нормативные требования РФ к процессу, классы критических ошибок, обязательные методы анализа, а также практически работают с инструментом PVS-Studio и интегрируют статический анализ в процесс непрерывной интеграции (CI/CD).
Программа курса (6 разделов)
- Основы информационной безопасности и нормативное регулирование безопасной разработки ПО
- Формирование требований к безопасному ПО и техническое задание по ГОСТ 19.201
- Организация процесса безопасной разработки ПО на предприятии (ГОСТ Р 56939-2024)
- Теория статического анализа кода, виды анализа, нормативная база (ГОСТ Р 71207-2024)
- Практическое применение PVS-Studio — настройка, анализ, фильтрация предупреждений
- Автоматизация анализа в CI/CD и регулярный контроль качества кода
Целевая аудитория
Разработчики ПО
Программисты, желающие встроить статанализ в свой ежедневный процесс разработки.
AppSec-специалисты
Инженеры безопасности приложений, отвечающие за процессы РБПО на предприятии.
Руководители проектов
Менеджеры разработки, готовящие предприятие к сертификации процессов РБПО.
Лица, готовящиеся к сертификации
Кандидаты на сертификацию в системах ФСТЭК России и Минобороны Российской Федерации.
Ключевые компетенции после обучения
- Знание требований ГОСТ Р 71207-2024 к статическому анализу.
- Практические навыки работы с PVS-Studio: настройка, анализ, фильтрация предупреждений.
- Выявление уязвимостей на этапе разработки, до тестирования.
- Интеграция статического анализа в CI/CD-конвейер.
- Разработка внутренних документов предприятия по статанализу (регламент, перечень инструментов, конфигурации).
ФАЗЗИНГ — по ГОСТ Р 56939
Фаззинг-тестирование для разработки безопасного программного обеспечения в соответствии с требованиями ГОСТ Р 56939.
Курс подготовлен в соответствии с требованиями ГОСТ Р 56939-2024 (процесс №11 «Динамический анализ кода программы»). Программа покрывает нормативно-правовую основу фаззинга, выбор стратегий и инструментов (AFL++, libFuzzer, Sydr-Fuzz), фаззинг компилируемых и интерпретируемых языков, веб-приложений, системного ПО и ядра ОС, верификацию найденных уязвимостей и интеграцию фаззинга в процесс безопасной разработки.
Программа курса (5 модулей)
Нормативная основа
- ФЗ-187 «О безопасности КИИ»
- Приказы ФСТЭК №239, №117
- ГОСТ Р 56939-2024, процесс №11 «Динамический анализ»
- Методика ВУ и НДВ ФСТЭК России
Сертификация и компилируемые языки
- Сертификация и лицензирование ПО
- Фаззинг C/C++/Rust: AFL++, libFuzzer, Sydr-Fuzz
- Санитайзеры (ASan/UBSan/MSan/TSan)
Веб и интерпретируемые
- Фаззинг веб-приложений
- Фаззинг Python
- Фаззинг Java
Системное ПО и ядро
- Фаззинг Linux-ядра (syzkaller)
- Фаззинг Neutrino RTOS
- Фаззинг драйверов и модулей ядра
Анализ результатов
- Верификация уязвимостей
- Минимизация тест-кейсов
- Интеграция в процесс РБПО и CI/CD
- Отчётность для регуляторов
Целевая аудитория
- Разработчики ПО средств защиты информации — практическое освоение требований к динамическому анализу.
- Специалисты, внедряющие безопасную разработку (Secure SDLC) — выстраивание процесса фаззинга.
- Эксперты органов по сертификации и аккредитованных испытательных лабораторий — оценка качества фаззинга на проверяемых проектах.
- DevSecOps-инженеры — встраивание фаззинга в конвейер CI/CD.
Ключевые компетенции после обучения
- Знание нормативно-правовой базы РФ в области фаззинга и динамического анализа.
- Навыки выбора стратегий и инструментов: AFL++, libFuzzer, Sydr-Fuzz, syzkaller.
- Умение проводить динамический анализ для разных языков программирования и сред.
- Навыки фаззинг-тестирования системного ПО и ядра операционных систем.
- Компетенции в формировании отчётности для регуляторов.
- Понимание интеграции фаззинга в конвейеры CI/CD.
Сравнение всех 4 курсов
Краткое сопоставление по ключевым параметрам — для быстрого выбора подходящей программы.
| Параметр | ПЕНТЕСТ-01 | ПЕНТЕСТ-02 | ПВС СТАТ | ФАЗЗИНГ |
|---|---|---|---|---|
| Длительность | 5 дней 50 ак. ч |
10 дней 100 ак. ч |
3 дня 30 ак. ч |
5 дней 50 ак. ч |
| Уровень | Базовый | Углублённый | Специализированный | Специализированный |
| Для кого | Руководители ИБ, аудиторы, сисадмины | Пентестеры, SOC, DevSecOps | Разработчики, AppSec | Разработчики СрЗИ, эксперты ОС/ИЛ, DevSecOps |
| Инструменты | Сканер-ВС, Инспектор | Python, EDR, AD, OWASP-стек | PVS-Studio | AFL++, libFuzzer, Sydr-Fuzz, syzkaller |
| Базовая нормативка | ФСТЭК №117, методика пентеста 25.06.2025 | Те же + методики 2025 г. | ГОСТ Р 71207-2024 | ГОСТ Р 56939-2024 (процесс №11), методика ВУ и НДВ |
| Аттестация | Нет | Экзамен | Нет | Нет |
| Результат по итогам | Выполненные практические задания, методические материалы и итоговая работа (для ПЕНТЕСТ-02) | |||
| Формы обучения | Очная, очно-заочная, дистанционная | Очная, очно-заочная, дистанционная | Очная, очно-заочная, дистанционная | Очно-заочная (есть варианты) |
Принцип выбора. Если нужно понимание процесса — ПЕНТЕСТ-01 или ПВС СТАТ. Если нужны практические навыки — ПЕНТЕСТ-02 или ФАЗЗИНГ. Курсы по статанализу и фаззингу строятся на разной нормативной базе и не заменяют друг друга — оба входят в полный набор по разработке безопасного ПО.
Кому подходит какой курс
Подбор курса по двум осям: профиль организации (тип заказчика) и профиль сотрудника (роль внутри организации). Для большинства организаций оптимален комбинированный набор курсов из раздела 09.
Типовые профили организаций
Предприятия ОПК
Базовый набор — ПЕНТЕСТ-01 + ПВС СТАТ. Для разработчиков СрЗИ — также ФАЗЗИНГ.
Объекты КИИ
ПЕНТЕСТ-01 для руководителей и аудиторов; ПЕНТЕСТ-02 — для собственной команды пентестеров.
Государственные ИС
В связи с приказом ФСТЭК №117 — ПЕНТЕСТ-01 обязателен для оценки защищённости ГИС 1–2 классов.
Лицензиаты ФСТЭК на разработку СрЗИ
ПВС СТАТ + ФАЗЗИНГ покрывают статический и динамический анализ в рамках требований ГОСТ Р 56939-2024 и ГОСТ Р 71207-2024.
ИТ-компании, разработчики ПО
Для DevSecOps-команд — ПВС СТАТ + ФАЗЗИНГ + при необходимости ПЕНТЕСТ-02 для AppSec-инженеров.
Финансовый сектор, транспорт, энергетика, медицина
ПЕНТЕСТ-01 для руководящего звена; ПЕНТЕСТ-02 — для технической команды.
Органы по сертификации и испытательные лаборатории
ФАЗЗИНГ + ПВС СТАТ — для проведения экспертизы соответствия процессов РБПО изготовителя.
Лицензиаты Минобороны
ПЕНТЕСТ-01/02 + ПВС СТАТ — для подготовки сотрудников к задачам оценки защищённости и безопасной разработки.
Типовые роли сотрудников
Комбинации курсов
Для комплексной подготовки специалиста рекомендуется не отдельный курс, а согласованный набор. Ниже — четыре типовых комбинации, проверенные на практике.
Руководящий состав
- ПЕНТЕСТ-01 (5 дн.)
- + программы по РБПО (БРПО-01)
Системное понимание оценки защищённости и организации процессов разработки безопасного ПО.
Технические специалисты
- ПЕНТЕСТ-02 (10 дн.)
- + программы по РБПО (БРПО-04)
Полная программа подготовки практикующего специалиста по контролю защищённости.
Разработчики ПО
- ПВС СТАТ (3 дн.)
- + ФАЗЗИНГ (5 дн.)
- + программы по РБПО (БРПО-04)
Покрытие обоих ключевых процессов ГОСТ Р 56939-2024 — статанализа и динамического анализа.
Эксперты ОС / ИЛ
- ПВС СТАТ (3 дн.)
- + ФАЗЗИНГ (5 дн.)
- + программы по РБПО (БРПО-03)
Подготовка экспертов аккредитованных органов по сертификации и испытательных лабораторий.
Занятие для команды. Авторскую программу можно адаптировать под стек, отрасль и задачи группы; возможен очный или дистанционный формат по согласованию с организатором.
Длительность курсов и возможные форматы
Каждая авторская программа имеет фиксированный объём. Конкретные даты, формат и состав группы определяются при согласовании проведения занятия.
| Курс | Длительность | Объём | Возможный формат |
|---|---|---|---|
| ПВС СТАТ Статанализ + PVS-Studio |
3 дня | 30 ак. часов | Очный, дистанционный или смешанный — по согласованию |
| ПЕНТЕСТ-01 Оценка защищённости |
5 дней | 50 ак. часов | Очный, дистанционный или смешанный — по согласованию |
| ПЕНТЕСТ-02 Специалист по пентесту |
10 дней | 100 ак. часов | Очный, дистанционный или смешанный — по согласованию |
| ФАЗЗИНГ Фаззинг по ГОСТ Р 56939 |
5 дней | 50 ак. часов | Очный, дистанционный или смешанный — по согласованию |
Организация занятия. Чтобы обсудить возможные даты, формат и технические условия, напишите автору.
Комплексный маршрут. ПЕНТЕСТ-01 и ПЕНТЕСТ-02 можно выстроить как базовый и углублённый трек; для команды порядок и связку программ согласуют под исходный уровень слушателей.
Подготовка к занятиям
Это авторский каталог программ и практикумов. Для изучения материалов не требуется оформлять участие или предоставлять персональные документы.
Полезная исходная подготовка
- ПЕНТЕСТ-01 — базовое понимание сетей, ОС и задач защиты информации.
- ПЕНТЕСТ-02 — Linux, TCP/IP, HTTP/DNS и основы программирования; при необходимости начать с ПЕНТЕСТ-01.
- ПВС СТАТ и ФАЗЗИНГ — опыт разработки ПО и готовность работать с инструментами анализа.
Важно. Конкретная учебная площадка может установить собственные организационные условия; они не изменяют авторскую программу, её объём и практические задания.
Формы обучения
Очная
на площадке организатораПолное погружение, доступ к практическим стендам, очное взаимодействие с преподавателем и группой.
Очно-заочная
смешанный форматЧасть занятий — очно, часть — самостоятельно с проверкой и консультациями. Удобно для работающих специалистов.
Дистанционная
из любой точкиПолностью онлайн: видеолекции, виртуальные стенды, консультации с преподавателем. Доступно из регионов.
Корпоративная
для командыНа площадке заказчика или удалённо по согласованному расписанию. Программа адаптируется под специфику предприятия.
Результат по итогам
Слушатель получает методические материалы и результаты выполненных практических заданий; в ПЕНТЕСТ-02 предусмотрена итоговая практическая работа. Выдаваемые документы и формальные процедуры, если они нужны конкретному организатору, не являются предметом этой авторской страницы.
Часто задаваемые вопросы
Типичные вопросы при выборе учебного направления и формата занятий.
FAQ
Какой курс выбрать, если я раньше не учился пентесту вообще?
Начать рекомендуем с ПЕНТЕСТ-01. Это базовый 5-дневный курс, в котором даётся системное понимание процесса оценки защищённости, нормативные требования и работа с базовыми инструментами. Если по итогам базового курса станет понятно, что нужны практические навыки — далее имеет смысл пройти ПЕНТЕСТ-02.
FAQ
Я уже проходил курсы по пентесту 2–3 года назад. Стоит ли учиться заново?
В 2025 году ФСТЭК России выпустила три новые методики (по пентесту, по анализу защищённости ИС, по оценке КЗИ) и обновлённый базовый приказ №117 взамен приказа №17 от 2013 года. Эти изменения принципиально меняют требования к процессам и инструментарию. Наши курсы построены на действующей нормативке — даже опытным специалистам имеет смысл актуализировать знания.
FAQ
Как фиксируется результат работы по программе?
Результатом являются выполненные практические задания, отчёты и итоговая работа для ПЕНТЕСТ-02. Эта страница описывает авторскую программу; порядок оформления участия и любые формальные документы определяет конкретный организатор обучения.
FAQ
Можно ли отправить целую команду с удалением от Москвы?
Да. Возможны занятия для команды на площадке организатора или дистанционно. Содержание программы можно адаптировать под используемые языки, отраслевые требования и инструментальный стек; напишите автору, чтобы обсудить допустимый формат.
FAQ
ПВС СТАТ и ФАЗЗИНГ — это про одно и то же или разное?
Это два разных, но взаимодополняющих курса. ПВС СТАТ — статический анализ кода (анализ без выполнения), базовый стандарт ГОСТ Р 71207-2024, основной инструмент — PVS-Studio. ФАЗЗИНГ — динамический анализ (анализ при выполнении), процесс №11 ГОСТ Р 56939-2024, основные инструменты — AFL++, libFuzzer, Sydr-Fuzz. По требованиям к разработке СрЗИ должны выполняться оба процесса; разработчикам, как правило, нужны оба курса.
FAQ
Что входит в дистанционный формат?
Видеолекции с возможностью задавать вопросы преподавателю в реальном времени или асинхронно, доступ к виртуальным стендам с предустановленными инструментами и тренировочными сценариями, методические материалы и регламенты, итоговое тестирование. Все четыре курса могут быть проведены дистанционно с тем же объёмом программы и практическими результатами.
FAQ
Нужно ли иметь профильное образование?
Профильное образование по информационной безопасности, информатике или смежной области желательно, но не обязательно. Для практикующих курсов (ПЕНТЕСТ-02, ФАЗЗИНГ) важнее техническая база: Linux, командная строка, сети и основы программирования.
Преподавательский состав
Курсы ведёт коллектив авторитетных специалистов отрасли — практикующих экспертов с большим опытом разработки и проведения различных видов динамического тестирования, в том числе фаззинг-тестирования и тестирования на проникновение. Руководитель направления — Пиков Виталий Александрович.
Что объединяет преподавателей
Признанные специалисты отрасли
Эксперты с практическим опытом разработки безопасного ПО, статанализа, фаззинга и тестирования на проникновение в реальных проектах.
Практический опыт
Не «пересказчики ГОСТов»: активная работа с инструментами фаззинга (AFL++, libFuzzer, Sydr-Fuzz), статанализа (PVS-Studio), пентеста (отечественный и open-source стек).
Знание нормативной базы
Свободное владение требованиями ГОСТ Р 56939-2024, ГОСТ Р 71207-2024, методиками ФСТЭК России 2025 года, актуальными приказами регулятора.
Преподавательский опыт
Регулярная работа со слушателями из изготовителей СрЗИ, лицензиатов ФСТЭК, объектов КИИ; адаптация материала под уровень и задачи группы.
Автор направления
Авторская программа сохраняет содержание и практические задания. При проведении для группы состав преподавателей и технические условия согласуются с организатором заранее.